檔案被加密了,到底該從哪裡開始查?
加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。
所以調查得從勒索信往回推。
本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。
知識補充 何謂 APT: https://www.youtube.com/watch?v=IT9LuusPTbI 情境:第一天 早上九點,才剛坐進位子,SO...
威脅情資教學: https://www.youtube.com/watch?v=7hF8Ker7QMA 案情推進 昨天,我們從一則異常 RDP 登入告警開始...
案情推進 Day 01: 我們先建立了一個觀念:現代勒索軟體攻擊是一場可能持續數小時到數天的完整入侵。 Day 02,我們認識了 RaaS 背後的分工生態。...
案情推進 Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。 現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。 電話一支接一支打進來。...
下載安裝 vmware 教學: https://www.youtube.com/watch?v=IdkvhTSpvx4 案情推進 前四天我們一直在談 「攻...
案情推進 分析環境建置好了,Snapshot 也做好了。 今天來把工具準備好 前面幾天一直在談 「攻擊會留下痕跡」 , 但進入事件調查之後,會碰到另一個問題:...
案情推進 第二幕開始。 我們回到 Day 01 那則最初的告警: [ALERT] 2026-09-06 09:03 來源不明 IP 對 FILE-SRV01...
案情推進 Day 07 我們討論 RDP 相關日誌。 但如果攻擊者根本不需要猜密碼呢? 假設公司有一台對外服務: VPN 設備 郵件伺服器 Web 伺服器 檔...
案情推進 RDP(Day 07)、漏洞(Day 08)之後, 第三種常見的問題在於:人 再強大的防火牆,也擋不住員工手滑點開一封信、開啟一個附件。 網路釣魚是勒...
案情推進 不管攻擊者是從 RDP、漏洞利用,還是釣魚進來,入侵成功後會需要進一步執行指令、下載工具、操作系統。 在 Windows 環境裡,PowerShell...